CVE-2025-46820
高已发布
phpgt/Dom 在 Dom 工作流运行产物中暴露了 GITHUB_TOKEN
- 已发布
- 2025年5月6日
- 已更新
- 2025年5月6日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月28日
初级CVSS
7.1/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:H/A:H0.2%
低 · 未来 30 天
- 百分位
- 8.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
phpgt/Dom 提供对现代 DOM API 的访问。版本低于 4.1.8 的 phpgt/Dom 会在 Dom 工作流运行产物中暴露 GITHUB_TOKEN。ci.yml 工作流文件使用 actions/upload-artifact@v4 上传构建产物。该产物是当前目录的 zip 压缩包,其中包含自动生成的 .git/config 文件,该文件含有本次运行的 GITHUB_TOKEN。由于该产物可以在工作流结束前被下载,因此存在几秒钟的时间窗口,攻击者可从中提取令牌,并利用 GitHub API 向您的仓库推送恶意代码或重写发布提交。仓库的任何下游用户都可能受到影响,但该令牌仅在工作流运行期间有效,从而限制了可利用的时间范围。版本 4.1.8 修复了此问题。
来源
1授权安全研究实验室复现 CVE-2025-46820(GHSA-cwj7-6v67-2cm4):phpgt/Dom 中 GITHUB_TOKEN 被持久化到可公开下载的 CI 制品中。phpgt/Dom @ b73d7e8 的快照。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。